2 पॉइंट द्वारा GN⁺ 2023-07-03 | 1 टिप्पणियां | WhatsApp पर शेयर करें
  • प्रतिस्पर्धी कंपनी के payment processor पर चोरी किए गए credit cards से बार-बार भुगतान करवाने वाला fraud attack वास्तव में छोटे SaaS कारोबारियों के साथ हो रहा है
  • PayPal के साथ 10 साल और Stripe के साथ 7 साल का व्यावसायिक संबंध बनाए रखने तथा कुल $500,000 से अधिक revenue दर्ज करने के बावजूद, बिना किसी पूर्व सूचना के account restrict कर दिया गया
  • अरबों डॉलर कमाने वाले बड़े payment platforms के पास भी वास्तविक customer support staff नहीं है
  • एकल SaaS डेवलपर के रूप में ऐसे माहौल में business stability बनाए रखना लगातार कठिन होता जा रहा है
  • Hacker News और Reddit पर भी payment platforms को लेकर असंतोष अक्सर सामने आता है, जो छोटे कारोबारियों के platform dependency risk को उजागर करता है

चोरी किए गए credit cards का इस्तेमाल कर प्रतिस्पर्धी पर हमला करने का तरीका

  • प्रतिस्पर्धी कंपनी के payment processor पर चोरी किए गए credit cards का उपयोग करके scammers के लिए भुगतान करना और बार-बार transactions ट्रिगर करना
  • इससे target business के payment account में fraud का रिकॉर्ड जमा होता जाता है और अंततः account restrict हो सकता है

वास्तविक नुकसान की स्थिति

  • PayPal के साथ 10 साल और Stripe के साथ 7 साल से व्यावसायिक संबंध थे, और दोनों platforms को मिलाकर कुल revenue $500,000 से अधिक था
  • इसके बावजूद platform की ओर से बिना पूर्व संपर्क के account restrict कर दिया गया
  • यह attack अभी जारी है और business operations पर गंभीर असर पड़ रहा है

बड़े payment platforms में customer support की कमी

  • अरबों डॉलर कमाने वाली बड़ी कंपनियां होने के बावजूद, प्रभावी support staff मौजूद नहीं है
  • Hacker News और Reddit पर ऐसे platforms के खिलाफ शिकायतें बार-बार उठती रहती हैं

एकल SaaS कारोबारियों की अस्थिरता

  • solo SaaS builder के रूप में business stability (job security) बनाए रखना दिन-ब-दिन कठिन हो रहा है
  • platform के एकतरफा फैसले से लंबे समय का व्यावसायिक संबंध पल भर में टूट सकता है, जो एक संरचनात्मक कमजोरी को दिखाता है

1 टिप्पणियां

 
GN⁺ 2023-07-03
Hacker News की राय
  • यह बात हमेशा बेचैन करती है कि ऐसे प्लेटफ़ॉर्म से बचने का कोई तरीका नहीं है। अभी चल रही हमारी bakery को Google Maps पर अचानक suspend कर दिया गया, जबकि लोग हमें खोजने के लिए मुख्य रूप से वहीं आते हैं, इसलिए यह बहुत बड़ा झटका है
    7 दिन पहले अचानक सूचना मिली कि “business guidelines का पालन न करने की वजह से account suspend कर दिया गया है”, और हाल में हमने सिर्फ़ opening hours बदले थे। 2 साल तक बिना किसी समस्या के लिस्टिंग चलती रही, फिर भी समस्या क्या है यह नहीं बताया गया, बस कहा गया कि ठीक करके restoration request भेजो
    कहा गया कि इसमें अधिकतम 2 हफ्ते लग सकते हैं, लेकिन 7 दिन पहले ही बीत चुके हैं, और अगर reject हो गया तो listing delete करने के अलावा कोई रास्ता नहीं है। फिर 2 साल में जमा हुए review भी गायब हो जाएंगे
    suspension से एक दिन पहले एक Korean पर्यटक आया था और स्टाफ़ से सुना कि उसने दावा किया कि हम नकली दुकान हैं। शायद अंग्रेज़ी ठीक से न आने की वजह से उसे यह समझाया नहीं जा सका कि यह असली लोकेशन है। या हो सकता है कि वह शुरू से किसी और जगह को ढूंढ रहा हो। संभव है कि उसने negative review छोड़ा हो और लोकेशन को fake के रूप में report कर दिया हो
    आख़िरकार 2 साल, 4.9 rating और 100 से ज़्यादा positive reviews शायद एक भ्रमित पर्यटक, opening hours में बदलाव, या automatic spam check जैसी किसी अज्ञात वजह से उड़ गए। काश अगला EU कानून privacy से ज़्यादा ऐसे मुद्दों को संभाले, क्योंकि छोटे व्यवसायों के लिए यह उतना ही बड़ा मसला है

    • मेरी पत्नी की flower shop का Facebook ads access भी बंद कर दिया गया और ग्राहकों से संवाद करने का तरीका स्थायी रूप से सीमित हो गया, क्योंकि bot ने इसे exotic animal trading समझकर suspend कर दिया
      वह कथित “exotic animal” दरअसल Aphelandra Squarrosa, यानी zebra-patterned leaf वाला पौधा था। इस कार्रवाई को पलटने का कोई तरीका नहीं है, और न ही किसी इंसान से review करवाने का कोई तरीका है, इसलिए इसका असर ग्राहक आधार से संवाद करने की हमारी क्षमता पर लगातार पड़ रहा है
    • मेरे हिसाब से यह समस्या privacy से कहीं बड़ी है। privacy से उपयोगकर्ता किसी सेवा का इस्तेमाल न करके कुछ हद तक बच सकते हैं, लेकिन यहाँ data giant कंपनी के गलत alert system की एक गलती पूरे business को तबाह कर सकती है
      Google जैसे प्लेटफ़ॉर्म का बिना सबूत किसी listing को हटाना गैरकानूनी होना चाहिए, और अगर वे सबूत के बिना हटाते हैं तो हुए नुकसान की कानूनी भरपाई करनी चाहिए। तभी वे इसे गंभीरता से लेंगे
    • जर्मनी में Google के खिलाफ़ अंतरिम निषेधाज्ञा (Einstweilige Verfügung) के लिए आवेदन किया जा सकता है, और यह आम तौर पर असरदार होता है, जबकि इसकी लागत भी कुछ सौ यूरो के आसपास अपेक्षाकृत कम होती है
      किसी वकील से सलाह लेना अच्छा रहेगा, और संभव है कि ज़्यादातर EU देशों में भी ऐसी ही व्यवस्था हो। हालाँकि Google Europe का मुख्यालय डबलिन/आयरलैंड में है, इसलिए अपने देश के Google office के साथ-साथ वहाँ के खिलाफ़ भी आवेदन करना पड़ सकता है
    • भले ही आप Google Maps पर listed नहीं होना चाहते हों, Google कभी-कभी खुद ही fake listing बना देता है। ग्राहक के रूप में मेरे साथ ऐसा हुआ, और takeaway link वास्तव में उस restaurant का partner site नहीं था
      मैंने यह भी देखा है कि मिलते-जुलते नाम वाला कोई restaurant किसी दूसरे स्थान के URL पर पहले कब्ज़ा कर लेता है। यह अजीब है कि Google business verification के बिना ऐसी जानकारी publish कर देता है, और इससे नुकसान भी बड़ा होता है तथा scammers के लिए अच्छा माहौल बनता है
    • उल्टा Google Maps reviewer के नज़रिए से देखें तो, मैंने किसी restaurant पर छोड़ा हुआ negative review बिना किसी खास वजह के delete होते भी देखा है। शायद उस business ने उसे “fake” कहकर report किया होगा
      वह एक लंबा और बहुत सोच-समझकर लिखा गया review था, जिसमें अच्छी बातें और recommendations भी शामिल थीं, लेकिन वह पूरा का पूरा गायब हो गया, और मुझे सच में बहुत गुस्सा आया। इससे भी बुरी बात यह है कि वह restaurant काफ़ी खराब है फिर भी 4.5 score बनाए हुए है, और हाल के low-rating reviews सभी इस score को कृत्रिम मानने पर शक जता रहे हैं
  • किसी दुर्भावनापूर्ण competitor को दोष दिया जा सकता है, लेकिन असली समस्या यह है कि credit card इंटरनेट पर किसी अनजान व्यक्ति को भुगतान करने के लिए उपयुक्त साधन नहीं है
    हर बार जब आप credit card transaction करते हैं, तो आप सामने वाले को ऐसी जानकारी दे रहे होते हैं जिससे वह आपके नाम पर किसी भी merchant के साथ मनमाना बड़ा transaction बना सकता है; यह बेतुका है
    हाल के दिनों में websites पर Apple Pay का उपयोग बढ़ा है, और अगर यह सामान्य Apple Pay की तरह काम करता है, तो यह cryptographically सुरक्षित और verifiable one-time token exchange है, इसलिए तकनीकी रूप से अधिक सुरक्षित है। हालांकि Apple को और अधिक ताकत देना भी पसंद नहीं है
    PayPal भी सबको पसंद नहीं है, लेकिन कम-से-कम यह खुद credit card number नहीं सौंपता। लेकिन ऐसा लगता है कि PayPal भी बहुत से merchants को lock कर देता है
    उपभोक्ता के नज़रिए से भी credit card अच्छा नहीं है। एक ही शहर के भीतर घूमते हुए किसी ऐसे merchant पर लगभग 20 dollar खर्च करने पर, जहाँ मैं आमतौर पर नहीं जाता, मेरा card lock हो गया था, और पहले से दो महीने लगातार verify हो रही 5 dollar वाली web service की monthly payment की वजह से भी यह lock हो चुका है

  • सामान्य credit card transaction में आप किसी अनजान व्यक्ति को ऐसी जानकारी नहीं दे रहे होते जिससे वह किसी दूसरे merchant पर आपके नाम से transaction कर सके। वास्तव में आप card जानकारी उस payment service provider (PSP) को देते हैं, जिसके साथ merchant का contract होता है, और PSP उस merchant को ऐसा token देता है जिससे वह केवल पहले से स्वीकृत acquirer account के जरिए ही billing request भेज सके
    merchant इस token से और कुछ नहीं कर सकता। merchant के token database के leak होने पर शर्मिंदगी होगी, लेकिन नुकसान सीमित रहेगा; जबकि PSP के card-number database के compromise होने पर card holder को असुविधा होगी, लेकिन PSP के लिए यह PCI DSS https://en.wikipedia.org/wiki/Payment_Card_Industry_Data_Sec... compliance टूटने जैसा मामला होगा, यानी कारोबार बंद करने की नौबत आ सकती है
    संक्षेप में, सामान्य card payment भी Apple Pay जितना ही मूल रूप से सुरक्षित है। फर्क बस इतना है कि एक तरफ आप 2014 से payments के side business में उतरे एक giant tech brand पर भरोसा करते हैं, और दूसरी तरफ Adyen, Braintree, WePay, Worldline जैसी उन कंपनियों पर, जिन्हें आप शायद न जानते हों, लेकिन जो इससे कहीं लंबे समय से secure payment processing को अपना मुख्य व्यवसाय बनाए हुए हैं

  • Skype billing करते समय लगभग हर बार ऐसा होता है। मैं bank और Skype दोनों को 10 साल से अधिक समय से इस्तेमाल कर रहा हूँ, और payment भी घड़ी की तरह नियमित है, लेकिन आधे से ज्यादा समय शिकायत करने पर भी customer support कुछ नहीं कर पाता
    इसलिए जब भी मैं “AI-assisted fraud detection”, और उससे भी बढ़कर “AI-assisted security” जैसी बातें सुनता हूँ, तो मुझे यही याद आता है। अगर मेरे पास दूसरा credit card न होता, तो शायद मुझे हर transaction में कभी भी randomly decline हो जाने की चिंता के साथ जीना पड़ता। मेरे bank के पास 10 साल का record है, फिर भी वह ऐसे व्यवहार करता है जैसे उसे payment cycle का पता ही न हो
    साफ है कि वे बस मेरा record सबसे ऊँची बोली लगाने वाले को बेच रहे हैं, मेरी मदद के लिए उसका उपयोग नहीं कर रहे। इस मामले में Gmail में exact substring search का Google web search जितना ही खराब होना भी कुछ ऐसा ही है। जो कंपनियाँ हमें index करके high-resolution consumer model से “value” बनाने का दावा करती थीं, वे इतनी surveillance करने के बाद भी बुनियादी काम ठीक से नहीं कर पातीं
    privacy का नष्ट होना आधुनिकता की कीमत मानकर लगभग अपेक्षित लगने लगा है, लेकिन आजकल ज्यादा चौंकाने वाली बात यह है कि उसके बदले हमें मामूली-सी सुविधा भी नहीं मिलती

  • contactless payment की ओर जाते समय इस समस्या को ठीक न कर पाना अफसोसजनक है। NFC payment भी अब तक ऐसी संरचना में फँसा हुआ है जहाँ ग्राहक खुद payment नहीं बना सकता, बल्कि उसे merchant के सामने रखे payment terminal को secret जानकारी सौंपनी पड़ती है
    transaction की दिशा उलटी होनी चाहिए थी। merchant सिर्फ payment details देने वाला साधारण पक्ष होना चाहिए था, और ग्राहक का phone verify करके payment initiate करना चाहिए था। यह अब तक standard न होना ही बेतुका है, और यह तो उससे भी ज्यादा अजीब है कि internet payments ने बहुत पहले ऐसा बदलाव नहीं किया

  • मैं इस बात से सहमत हूँ कि पूरे system के overhaul की जरूरत है, लेकिन अभी किसी अनजान व्यक्ति को भुगतान करते समय credit card सबसे अच्छे tools में से एक है। credit card से खर्च किया गया पैसा मेरे deposit account का पैसा नहीं होता, और इसके साथ fraud protection भी आता है
    अगर transaction संदिग्ध लगे, तो checking account से जुड़े किसी साधन की तुलना में credit card इस्तेमाल करना बेहतर है। अगर आखिरकार card number चोरी हो भी जाए, तो झंझट जरूर है, लेकिन NFC payments आदि इस समस्या को थोड़ा-थोड़ा कम कर रहे हैं
    बहुत से लोग credit card को गलत समझते हैं। अगर हर महीने पूरा बकाया चुका दिया जाए, तो आमतौर पर rewards भी मिलते हैं और personal finance तथा fraud के बीच एक बड़ा protective barrier भी बन जाता है। बेशक, मैं अब भी एक अधिक सुरक्षित credit card system के व्यापक रूप से फैलने का इंतजार कर रहा हूँ

  • हम आज भी credit card इसलिए इस्तेमाल करते हैं क्योंकि Mastercard और Visa जैसे बड़े networks, issuing banks और acquiring banks advertising और lobbying पर भारी पैसा खर्च करते हैं
    EU जैसी जगहों पर भी, जहाँ payment fees पर cap है, credit card fee cap debit card या SEPA fees से अधिक है, इसलिए payment chain में शामिल सभी पक्षों के पास credit card उपयोग को बढ़ावा देने की स्पष्ट प्रेरणा है। issuing banks ब्याज से भी बहुत पैसा कमाते हैं, इसलिए credit card usage को प्रोत्साहित करने की उनकी प्रेरणा और भी ज्यादा है

  • यहाँ वास्तव में क्या हुआ, इसकी जानकारी नहीं है, इसलिए मैं service provider के व्यवहार पर ध्यान दूँगा
    ऐसे paid service providers तेज़ी से बढ़ रहे हैं जिनका consumer support बस इतना है कि वे उम्मीद करते हैं कि मामला social media पर मुद्दा बन जाए; ऐसे में “computer ने मना कर दिया, तो नया account बना लो और उम्मीद करो कि फिर पकड़े न जाओ” जैसी व्यवस्था के बजाय कानून से क्या विकल्प लागू कराए जा सकते हैं, इस पर सोचना होगा। यह साफ़ तौर पर consumer protection agencies के सक्रिय दायरे का मामला लगता है
    Australia की consumer protection agencies ऐसे मामलों में अधिकार लागू कराने में काफ़ी सक्रिय हैं। सोचता हूँ कि America में वैसी कोई संस्था नहीं है, या फिर वे जिन companies को regulate करना चाहिए, उन्हीं के कब्ज़े में हैं
    ये companies भारी मुनाफ़ा कमाती हैं, फिर भी जिस support और communication process की उम्मीद किसी सामान्य business से की जाती है, उसे “scale की वजह से असंभव” कहकर नज़रअंदाज़ करती हैं। consumer redress के नज़रिए से ऐसा जवाब स्वीकार नहीं किया जाना चाहिए

    • payment processors लगभग natural monopoly जैसे हैं, इसलिए इन्हें public utility की तरह regulate किया जाना चाहिए और बिना उचित कारण service देने से इनकार करने की अनुमति नहीं होनी चाहिए
      दुर्भाग्य से सरकारों को शायद यह बात काफ़ी पसंद है कि बिना किसी झंझट भरी due process के, जिन लोगों को वे नापसंद करती हैं उनकी रोज़ी-रोटी बर्बाद करने का एक साधन मिल जाता है
    • service providers जो कर रहे हैं, उसके लिए कोई छोटा और असरदार नया शब्द चाहिए
      कोई कह सकता है कि मौजूदा legal concepts को ही लागू करना काफ़ी है, लेकिन अगर media को politicians का ध्यान खींचना है, तो किसी खास phenomenon के लिए छोटा और ठोस शब्द चाहिए
      जैसे swatting, phishing, slamming, gaslighting, boofing जैसे शब्द सबको समझ आते हैं, newsworthy हैं और search optimization में भी काम आते हैं; वैसे ही इस 21वीं सदी के व्यवहार को क्या कहा जाए ताकि blog posts और articles लिखे जा सकें और politicians से action की मांग की जा सके, यह जानने की उत्सुकता है
    • America में ऐसी संस्था है, लेकिन वह अभी काफ़ी नई है और उसे politics और corporations दोनों तरफ़ से बहुत विरोध झेलना पड़ रहा है
      हो सकता है 20–30 साल बाद, जब मुक़दमे और नियम कुछ स्थिर हो जाएँ, तब वह ठीक से काम करे; लेकिन अभी तो यह infancy में है, और हाल ऐसा है मानो सब लोग यह परख रहे हों कि बच्चे को धक्का देकर गिराया जा सकता है या नहीं
    • enforcement भी बड़ी समस्या है। ऐसे बहुत से, शायद सभी, मामलों पर मौजूदा क़ानूनों से भी कार्रवाई की जा सकती है। federal antitrust laws और अलग-अलग राज्यों के कई क़ानून काग़ज़ पर तो ऐसे व्यवहार को illegal बनाते हैं
      समस्या यह है कि बड़ी companies के ख़िलाफ़ कार्रवाई करना वास्तव में बहुत कठिन है। एक consumer के रूप में अगर आप mobile phone की waterproofing के false advertising जैसे मुद्दे पर भी न्याय पाना चाहें, तो legal fees ही लाखों डॉलर तक जा सकती हैं
      पर्याप्त funding के बिना किसी व्यक्ति के लिए company को जवाबदेह ठहराना लगभग असंभव है, और जिन agencies को यह लागू कराना चाहिए, वे या तो क़ानून लागू नहीं कर रही हैं या कर नहीं पा रही हैं
    • Australia की सरकार में भी वही corporate-style समस्या है, जहाँ आपको बार-बार नए account बनाने पड़ते हैं। फ़र्क बस इतना है कि सरकार के पास call centers और support staff होते हैं
      अगर लगातार होने वाली असुविधा और technical noise को biometric ID जैसी किसी चीज़ से और आसानी से, बल्कि कुछ हद तक रोचक ढंग से, “हल” किया जा सकता है, तो क्या इन समस्याओं को सच में ठीक करने की कोई प्रेरणा बचेगी, इस पर संदेह है
      ईमानदारी से कहूँ तो Australia की सरकार companies पर कार्रवाई तो कर सकती है, लेकिन आख़िर में वही खेल खेलती है, और लंबे समय में उसे विरोध की ज़्यादा परवाह भी नहीं रहती
  • अगर कोई अनैतिक ढंग से काम करना चाहे, तो बहुत कुछ किया जा सकता है
    सीधे लोगों को निशाना बनाना असरदार हो सकता है। यदि किसी executive के spouse को affair के आरोप वाला anonymous letter भेज दिया जाए, तो उसके business travel रुक सकते हैं और निजी जीवन पर भारी तनाव पड़ सकता है, वह भी सिर्फ़ डाक-टिकट के ख़र्च पर। Sweden जैसे देशों में, जहाँ address और cohabitation information सार्वजनिक है, यह और भी आसान है
    इसके अलावा company या product से जुड़ी racist fabricated content बनाई जा सकती है, और सैकड़ों bot accounts खरीदकर company या product के हर mention के साथ उसे जोड़ा जा सकता है
    मैं किसी बहुत competitive industry में नहीं हूँ, न ही celebrity हूँ, फिर भी मेरे साथ ये दोनों हो चुके हैं

  • मैं सच में चाहता हूँ कि ऐसे हमले और आम हों
    तभी regulators पर यह दबाव पड़ेगा कि वे उन financial parasites के बारे में कुछ करें जिन्हें हम “payment processors” कहते हैं। अगर digital payment system public utility की तरह व्यवहार नहीं करता, तो वह टूटा हुआ है और उसे ठीक किया जाना चाहिए
    यह काफ़ी कड़वा है कि इस समय public utility के सबसे क़रीब काम करने वाला digital payment system शायद cryptocurrency ही है
    यह पूरा समाधान नहीं है, लेकिन अगर customers को cryptocurrency या bank transfer जैसे दूसरे तरीकों से भुगतान करने दिया जाए, तो कुछ राहत मिल सकती है। porn industry और दूसरे क़ानूनी businesses जब आख़िरकार इस स्थिति में पहुँचते हैं, तो वही करते हैं
    अगर customer वास्तव में product को काफ़ी चाहता है, तो उनमें से कुछ लोग ऐसे payment methods सीख लेंगे, और business को शायद उसी हिस्से के सहारे टिके रहना सीखना पड़ेगा

    • Brazil का payment system Pix वास्तव में public utility के बहुत क़रीब है, और उसमें payment receiver नहीं बल्कि payer approval देता है। friction बहुत कम है और सब इसका इस्तेमाल करते हैं, लेकिन internet connection ज़रूरी है
      मुझे लगता है Algorand ऐसी भूमिका निभा सकता था, लेकिन सफल होने के लिए सारे components का मौजूद होना ज़रूरी था। 0.001 ALGO transaction fee बेकार की transactions को कम रखती है, जबकि 0.1 ALGO की transactions को संभव बनाती है, और stablecoin या central bank digital currency transactions सक्रिय होने पर उन्हें भी support कर सकती है
      transactions milliseconds में पूरी हो सकती हैं, और medium-scale participants भी पूरे network को बनाए रखने में आसानी से योगदान दे सकते हैं। लेकिन इसे traction नहीं मिला, शायद इसलिए कि यह अच्छा HODL asset नहीं था
    • मुझे समझ नहीं आता कि यह दुखद क्यों है। HN पर अक्सर लोग libertarian होते हैं, decentralization के पक्ष में होते हैं, corporate oligopoly के विरोध में होते हैं, लेकिन आख़िरी साँस तक कहते रहेंगे कि “cryptocurrency बेकार है”
      AI को जमने में लगभग 70 साल लगे, लेकिन cryptocurrency ने 10 साल में कई क्षेत्रों में प्रवेश कर लिया, और यह ऐसी शुरुआती technology है जिसमें बड़ी समस्याएँ हल करने की क्षमता है
      मेरी नज़र में यह उन मामलों में से है जहाँ “गलत या मूर्ख” लोग और scammers पहले कूद पड़े, जिससे समझदार लोगों को यह दूषित चीज़ लगने लगी। फिर भी हमें अच्छी और बुरी चीज़ों में फ़र्क कर पाना चाहिए
      यहाँ इस विषय पर सावधानी से चर्चा करने की क्षमता की बार-बार कमी देखकर हैरानी होती है। tribalism की वजह से सचमुच दिलचस्प हो सकने वाली बातचीत बार-बार दब जाती है
  • जब मैं France की एक mid-sized media agency में काम करता था, तो Google AdWords account के साथ कुछ ऐसा ही हुआ था, और Google की direct support की मदद से legal team ने लगभग 2 हफ़्ते में account वापस पा लिया था
    मोटे तौर पर कुछ legal letters लिखे गए और यह संदेश पहुँचाया गया कि “हमारे legal representatives Google France office में इस दुर्भाग्यपूर्ण मामले पर चर्चा करने के लिए खुशी-खुशी आएँगे”, और लगता है Google ने बस account restore कर दिया
    lawyers की fees लगभग 2,500–5,000 euro थीं, इसलिए यह सस्ता नहीं था, लेकिन हम जितना पैसा खो रहे थे, उससे काफ़ी कम था। सोचता हूँ कि क्या US-based operators के पास यह विकल्प नहीं होता। मूल पोस्ट जैसी horror stories मैंने कई बार देखी हैं, लेकिन किसी को इस तरह का रास्ता अपनाते बहुत कम देखा है

    • US-based operators के लिए भी यह विकल्प निश्चित रूप से उपलब्ध है। बस कई लोग financial reasons, principles, required effort आदि वजहों से इसे चुनते नहीं हैं
    • हाँ, यह संभव है। आप देख ही सकते हैं कि ऐसी कहानियों में शायद ही कभी “और फिर मैंने वकील से सलाह ली” शामिल होता है
  • यह गलतफहमी नहीं होनी चाहिए कि “PayPal के साथ 10 साल, Stripe के साथ 7 साल का व्यावसायिक संबंध” जैसी संख्याएँ महत्वपूर्ण हैं। यह 1973 का दौर नहीं है जब बैंककर्मी से हाथ मिलाया जाता था
    महत्वपूर्ण संख्या सिर्फ वह डॉलर राशि है जो आपके बिज़नेस की वजह से Stripe या PayPal से होकर गुजरती है

    • और 5 लाख डॉलर की संख्या भी Stripe के ध्यान देने लायक कोई बड़ी स्केल नहीं है। Stripe उसमें से सिर्फ एक हिस्सा ही लेता है
  • मेरे साथ यह हो चुका है। यह कोई प्रतिस्पर्धी भी हो सकता है, या ऐसा ठग जो चोरी किए गए या फ़ोरम से खरीदे गए बेकार credit card number के ढेर से कुछ मुफ़्त पाने की कोशिश कर रहा हो
    अगर आपकी marketing ऐसे संगठनों के radar पर आ जाए, तो वे एक-दूसरे के बीच service की जानकारी बाँटते हैं। merchant को अपनी fraud screening technique खुद बनानी पड़ती है या किसी को उसके लिए भुगतान करना पड़ता है
    मैं पीड़ित को दोष नहीं दे रहा, लेकिन industry की संरचना ऐसी है कि fraud का पता लगाने और उसे संभालने की सबसे ज़्यादा ज़िम्मेदारी merchant पर ही होती है। वस्तुनिष्ठ रूप से देखें तो यह पूरी तरह गलत फैसला भी नहीं हो सकता। merchant के पास यह पहचानने और रोकने के कई तरीके होते हैं कि यह कौन कर रहा है
    जब मेरे पहले startup में यह समस्या आई, तो हमने इसे महीने के 5,000 से घटाकर 50 कर दिया था, और मुझे इस तरह के अपराध से सचमुच नफ़रत है। लेकिन credit card intermediaries जोखिम को merchant पर डाल देते हैं, और फिर merchant के लिए tools में क्रमिक innovation लाने में उनकी खास रुचि नहीं होती
    यह निराशाजनक था कि जब fraud request आती थी, तो संदेह को trust score के साथ report करने वाला, या दूसरे merchants के संदेह रिकॉर्ड से उसका मिलान करने वाला कोई third party नहीं था। कई साल बाद मुझे लगा था कि ऐसी कोई service देखी है, लेकिन अब वह मिल नहीं रही
    अभी खोजने पर एक अच्छी तरह व्यवस्थित सूची मिली है, जिसमें merchant के लिए fraud prevention tips हैं; उस समय किसी ने मुझे नहीं बताया था, इसलिए मुझे खुद पता लगाना पड़ा था, और यह काफ़ी सफल भी रही थी: https://support.authorize.net/knowledgebase/Knowledgearticle...
    शुभकामनाएँ। ये लोग बहुत डटे रहते हैं। मेरे मामले में ज़्यादातर गरीब देशों से थे, और उनके लिए fraud से मिलने वाला 1 डॉलर भी हमारे मुकाबले कहीं ज़्यादा समय लगाने लायक होता है। जब तक आप इसे पूरी तरह बंद नहीं कर देते, ये आते रहेंगे

    • जानना चाहूँगा कि ऐसे हमलों के खिलाफ सबसे सफल बचाव क्या रहा
  • मैंने सुना है कि काफ़ी सारी Shopify sites नए orders के लिए automatic credit card processing बंद रखती हैं, ताकि कोई वास्तविक व्यक्ति order की जाँच करने के बाद उसे Stripe जैसी जगहों पर भेजे
    fraud orders को सिर्फ shipping address देखकर भी आमतौर पर काफ़ी आसानी से पहचाना जा सकता है, और जल्दी ही इसकी समझ बन जाती है। यह chick sexing जितना कठिन काम नहीं है
    शायद इस बात पर गंभीर निष्कर्ष यह हो सकता है कि अपने ही बिज़नेस को बर्बाद करने का सबसे अच्छा तरीका credit card को automate करना है

    • shipping address से कुछ fraud orders पकड़े जा सकते हैं। address search करके देख सकते हैं कि वह freight forwarding depot है या MLS में खाली कमरों की तस्वीरों वाला कोई स्पष्ट vacant house। ऐसे delivery points में fraud का अनुपात काफ़ी ऊँचा होता है
      लेकिन अगर AVS का मतलब यह है कि shipping address और card billing address मेल नहीं खाते, तो मामला अधिक पेचीदा है। खासकर B2B में, business owner का अपने घर के पते से जुड़े credit card से भुगतान करना और सामान business location पर मँगवाना आम बात है
    • या फिर शायद इन payment processors को आपके बताए pattern पहचानने के लिए AI को train करना चाहिए